上一期結合8月Liquid和Bilaxy兩個交易所熱錢包被攻擊事件,艾貝鏈動CTONeilson主要分析了金融級安全芯片軟硬件設計如何保護機構錢包私鑰的全生命周期安全。本期艾貝鏈動CTONeilson將繼續介紹機構錢包私鑰高頻使用的安全邏輯,解讀機構經營過程中如何實現頻繁操作的安全性和易用性。
金融級安全芯片,實現了對私鑰從產生、存儲到簽名運算的安全性保護。但這對于機構用戶,特別是圍繞數字資產開展金融服務的經營性機構,還是不夠的。機構對數字資產的動用需求,通常在不同角色的多人、多地、多系統之間流轉。這個過程中,還會面臨其他維度的安全威脅,比如,黑客通過提前注入的木馬程序“篡改”關鍵交易信息,將資金悄悄轉入自己的目標地址;或者通過獲取內部管理人員權限,向數據庫中插入一筆“偽造”的授權交易。對交易的偽造或者篡改,都屬于“中間人攻擊”的范疇。
英國財政大臣:我們將與監管機構在加密貨幣方面密切合作:11月11日消息,英國財政大臣亨特表示:我們將與監管機構在加密貨幣方面密切合作。[2022/11/11 12:51:03]
什么是“中間人攻擊”,攻擊邏輯如何實現?
中間人攻擊是一種網絡攻擊類型,當數據離開一個端點前往另一個端點時,傳輸過程的時間便是對數據失去控制的時候。當一個攻擊者將自己置于兩個端點并試圖截獲或阻礙數據傳輸時,便稱為中間人攻擊。通信的兩方認為他們是在與對方交談,但是實際上他們是在與黑客交流。類似于我們通俗理解的信息被“竊聽”。
IT巨頭InfosysI美國分支機構完成河濱縣區塊鏈解決方案試點:7月22日消息,IT巨頭InfosysI在美國的分支機構Infosys Public Services完成了區塊鏈解決方案試點,旨在提高河濱縣(美國)重要記錄保存的效率、訪問和安全性。據悉,該區塊鏈網絡將使該縣員工能夠有效和安全地管理數據,同時緩解訪問和降低運營成本。該試點區塊鏈網絡是與亞馬遜網絡服務公司合作開發的。該解決方案還將為公民提供更及時和準確的記錄訪問。(Business Standard)[2021/7/22 1:09:18]
圖1:中間人攻擊示意圖
動態 | 日本三大經濟監管機構聯手推動對央行數字貨幣的研究:2月24日報道,日本三大經濟監管機構財政部、金融服務廳和日本央行(Bank of Japan)聯手推動了對央行數字貨幣(CBDC)的研究。這三個實體已經舉行了幾次會議,討論數字貨幣的前景以及與之相關的經濟影響。在最近一次會晤中,日本財務省負責國際事務的副大臣Yoshiki Takeuchi、日本金融廳國際事務副大臣Ryozo Himino、日本央行負責國際事務的執行董事Shinichi Uchida也加入了討論,暗示官員們迫切需要加快研究進程,并做出是否發行CBDC的財務決策。(FinanceMagnates )[2020/2/24]
當下黑客以獲取經濟利益為目的時,中間人攻擊就會成為對加密貨幣交易最有威脅并且最具破壞性的一種攻擊方式。
動態 | 機構報告稱加密數字錢包APP安全性嚴重不足:中國信息通信研究院泰爾終端實驗室、上海交通大學網絡空間安全學院和中國區塊鏈應用研究中心等聯合發布《加密數字錢包APP信息安全現狀白皮書》。加密數字錢包APP仍然存在大量安全問題,特別是私鑰保護方面,實現安全性存在嚴重不足。提出了“加密數字錢包的私鑰使用安全最佳實踐”的五個注意事項,包括無論是否加密,錢包私鑰不能存放在服務器上;無論是否加密,錢包私鑰不能存放在外部存儲卡上;錢包私鑰不能以明文存儲在私有目錄;使用過錢包私鑰后需要及時清理內存;錢包私鑰需要配合助記詞使用,生成助記詞過程禁止截屏。[2018/12/17]
在一個數字資產機構的經營活動中,對于數字資產的動賬請求通常涉及到不同權限級別的多人審核,并且這些人可能處于不同的地域、使用不同的客戶端環境。從動賬請求的審核授權到動用私鑰簽名,信息也會在機構內的多個系統之間流轉。如果我們把交易的審核授權看做“會話”的一端,交易的簽名執行看作“會話”的另一端,那么在這個交易的“會話”中,就存在著多種被實施“中間人攻擊”的可能性。比如,黑客或內部作惡人員直接在后臺數據庫中插入一條偽造的審核授權交易請求,或者篡改交易的關鍵信息,如目標地址。讓審核人員看到的交易信息與實際簽名的交易信息不一致。
機構錢包的端到端“所見即所簽”功能如何防止中間人攻擊?
艾貝鏈動創造性的將基于安全硬件的端到端“所見即所簽”的能力引入到從交易審核到交易簽名的環節當中。通過為審核人員配發專有的安全硬件設備簽章盾,并在設備上對關鍵的交易信息如幣種,目標地址,金額等進行指紋或按鍵等物理方式的確認,后由簽章盾對經過確認的交易信息進行簽名,發送給保管私鑰的加密機設備進行簽名,確保這個鏈路中無論經過多少環節多少系統流轉,待簽名的交易信息一定是經過審核人員“人為意志”的授權,且未被篡改的,從而杜絕任何一種形式的“中間人攻擊”對交易進行偽造或篡改。
圖3:“所見即所簽”交易審核簽名流程
Neilson提到,艾貝鏈動基于硬件的端到端“所見即所簽”功能,支持多人多級分布式授權管理,不僅能夠大大提升機構內部私鑰動用的安全性,還能夠用于跨機構之間,比如,托管平臺與客戶之間。最后,Neilson再次強調,無論是通過金融級軟硬件設計保護私鑰,還是通過端到端的“所見即所簽”功能保護交易過程的安全,都只是安全環節技術層。機構資產安全是一套系統工程,我們需要依據整體安全框架來統籌考慮,機構“資產”有何“脆弱性”,面臨什么“威脅”導致了“風險”,采用何種安全“機制”消除或減少“風險”,最終保護資機構產安全。
關于艾貝鏈動
艾貝鏈動是一家區塊鏈領域安全產品與技術服務公司,以技術創新為驅動力,通過在金融、政企等領域的區塊鏈安全技術研究和應用落地,致力于打造數字社會的信任基石,持續賦能數字化浪潮下的個人及企業。艾貝鏈動現已推出機構數字資產自托管解決方案“犀鎧”、涉案虛擬貨幣取證提控系統“犀識”、反洗錢與資產追蹤服務“犀溯”、區塊鏈智能合約安全診斷服務“犀曉”等,并在多家企業和政府領域實現部署應用。
區塊鏈是整個加密貨幣生態圈的底層技術和最根本的價值主張。它是比特幣的安全保障,也是以太坊智能合約的價值來源。本文旨在深入探討區塊鏈的概念、價值及其如何重塑現代社會的信任機制.
1900/1/1 0:00:00區塊鏈和游戲是一個很好的組合,可以為開發者和玩家創造價值,尤其游戲行業一直因商業模式和做法可疑而備受詬病.
1900/1/1 0:00:00尊敬的中幣用戶: ????中幣現已開啟CELR、AGLD、GALA的余幣理財業務以及CELR/USDT、GALA/USDT、AGLD/QC交易對的3倍杠桿交易和YGG/QC交易對的5倍杠桿交易.
1900/1/1 0:00:00尊敬的用戶: 為滿足用戶的多樣化交易需求,MEXC已開啟杠桿交易、API交易及持倉PoS服務。具體詳情如下:MEXC現已開通ILV/USDTAPI交易功能,邀您體驗!上線時間:2021年9月22.
1900/1/1 0:00:002021年9月26日,“2021年區塊鏈服務網絡全球合作伙伴大會”將在杭州市拱墅區召開。屆時,國家信息中心、杭州市政府等單位領導將出席本次會議,還有來自海內外的專家、學者、企業代表等重量級嘉賓將.
1900/1/1 0:00:00親愛的ZT用戶: 由于杠桿ETF產品ALGO5S,ATOM5S的精度過于冗長造成了用戶交易體驗差.
1900/1/1 0:00:00